| Użytkownik | TTY | Z IP | Czas logowania |
|---|---|---|---|
| admin | pts/0 | 203.0.113.20 | 12.10.2026 00:57 |
| admin | pts/1 | 203.0.113.20 | 11.10.2026 15:37 |
| admin | pts/2 | 203.0.113.20 | 11.10.2026 20:56 |
SSH to droga do środka, więc pierwsza rzecz warta obserwacji. Ta strona pokazuje, kto jest połączony teraz, kto łączył się ostatnio i skąd, oraz nieudane próby pogrupowane według adresu źródłowego.
Lista niepowodzeń wygląda alarmująco na każdym serwerze z adresem publicznym i prawie nigdy taka nie jest. Automatyczne skanowanie portu 22 trwa bez przerwy i nie jest wymierzone w nikogo konkretnego: tysiące prób na root, admin, test i słownik popularnych nazw, z adresów, które nigdy nie wrócą. Uwagi wymaga coś o innym kształcie: próby na nazwę użytkownika, która naprawdę istnieje na tej maszynie, powtarzające się próby z jednego adresu utrzymującego się przez wiele dni albo udane logowanie z miejsca, w którym nie ma nikogo z twoich ludzi.
Sposobem na uciszenie tej strony jest odebranie szumowi celu. Wyłącz całkowicie logowanie hasłem i wymagaj kluczy: automatyczny ruch dalej przychodzi, ale niczego już nie osiągnie. Fail2ban zmniejsza potem jego objętość, a lista udanych logowań staje się dość krótka, żeby przejrzeć ją jednym rzutem oka — o to właśnie chodzi.